Shark吸塵器中一個尚未修復的安全漏洞威脅著您的智慧家庭。

你需要知道的最重要的事情

  • 此安全漏洞允許攻擊者在首次實際存取單一裝置後,發出遠端命令、存取攝影機畫面、下載家庭地圖,並從其他受影響的吸塵器中擷取 Wi-Fi 密碼。
  • 主要問題在於 SharkNinja 的 AWS IoT 雲端策略,這意味著使用者無法自行修復;相反,製造商必須在其伺服器上實施糾正措施。
  • SharkNinja 尚未發布安全性更新或公開修復程序來解決 2026 年 3 月發現的漏洞,用戶可以暫時斷開吸塵器與 Wi-Fi 的連接或停用遙控器。

掃地機器人旨在清潔家居,但有研究發現,其中一款機器人竟然會為陌生人繪製家居地圖。安全研究人員發現,SharkNinja 的雲端聯網掃地機器人存在一個嚴重漏洞,攻擊者可以利用該漏洞遠端存取敏感資訊,包括即時攝影機畫面、家居地圖、Wi-Fi 密碼,甚至可以對受影響的智慧家庭設備執行指令。更令人擔憂的是,儘管幾個月前就已將此問題報告給 SharkNinja,但至今仍未解決。

掃把怎麼會變成間諜?

安全研究員tokay0在對 Shark RV2320EDUS 掃地機器人進行逆向工程後發現了這個漏洞。研究表明,該設備包含一個 AWS IoT 證書,使其能夠與同一 AWS 環境中的其他 Shark 設備通信,而不僅限於自身設備。這種過於寬泛的雲端策略實際上允許從單一掃地機器人中提取的憑證與眾多其他裝置互動。

Shark RV2320S Matrix 自傾卸式機器人吸塵器

如果此漏洞被利用,攻擊者可以遠端向有漏洞的吸塵器發出指令,存取攝影機畫面,下載使用者住宅地圖,取得 Wi-Fi 密碼(據報道,這些密碼以明文形式儲存),並有可能入侵受害者的本地網路。研究人員在 24 小時內於單一 AWS 區域中觀察到超過 1.5 萬台獨立的 Shark 設備,其中約有 673,000 萬台設備的回應表明它們支援遠端命令執行。雖然這並不能證實每台設備都有漏洞,但確實表明該問題可能會影響大量產品。

坦白說,這種攻擊並不像某些人想像的那麼簡單,不像直接透過網路入侵吸塵器那麼容易。首先,攻擊者需要實際接觸到相容的Shark吸塵器,才能透過調試介面提取其嵌入式憑證。這大大提高了攻擊門檻,使得這種攻擊更有可能由專業研究人員或意志堅定的攻擊者實施,而不是機會主義駭客。

壞消息是,一旦提取到此證書,攻擊者就可以透過 SharkNinja 的雲端基礎設施遠端執行剩餘的攻擊。研究人員指出,問題的核心在於該公司的 AWS IoT 雲端策略,這意味著用戶無法透過韌體更新自行修復。 SharkNinja 必須在其伺服器上實施必要的糾正措施。

Shark設備使用者該怎麼辦?

研究人員表示,漏洞最快於2026年3月披露給SharkNinja,但截至本文發佈時,尚未發布任何安全性修補程式。另報導指出,目前問題尚無專門的CVE編號,SharkNinja也尚未公佈公開修復方案。

Shark RV2320S吸塵器繪製房屋地圖

在公司解決此問題之前,不依賴智慧功能的使用者不妨斷開掃地機器人的 Wi-Fi 連線或停用遙控功能,以減少潛在的攻擊面。這只是一個臨時措施,並非永久解決方案,但由於此漏洞基於雲端,最終責任在於製造商。

評論被關閉。